{"id":219395,"date":"2022-06-21T08:27:52","date_gmt":"2022-06-21T08:27:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-de-retransmision-ntlm-permite-a-los-atacantes-tomar-el-control-del-dominio-de-windows\/"},"modified":"2022-06-21T08:27:53","modified_gmt":"2022-06-21T08:27:53","slug":"el-nuevo-ataque-de-retransmision-ntlm-permite-a-los-atacantes-tomar-el-control-del-dominio-de-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-de-retransmision-ntlm-permite-a-los-atacantes-tomar-el-control-del-dominio-de-windows\/","title":{"rendered":"El nuevo ataque de retransmisi\u00f3n NTLM permite a los atacantes tomar el control del dominio de Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un nuevo tipo de ataque de retransmisi\u00f3n NTLM de Windows denominado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Wh04m1001\/DFSCoerce\" target=\"_blank\">Coacci\u00f3n DFS<\/a> se ha descubierto que aprovecha el Sistema de archivos distribuidos (DFS): Protocolo de administraci\u00f3n de espacio de nombres (MS-DFSNM) para tomar el control de un dominio.<\/p>\n<p>&#8220;Servicio de cola de impresi\u00f3n deshabilitado, filtros RPC instalados para evitar que PetitPotam y el servicio de agente VSS del servidor de archivos no est\u00e9n instalados, pero a\u00fan desea retransmitir [Domain Controller authentication to [Active Directory Certificate Services]?  No se preocupe, MS-DFSNM tiene (sic) su respaldo&#8221;, el investigador de seguridad Filip Dragovic <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/filip_dragovic\/status\/1538154721655103488\" target=\"_blank\">dijo<\/a> en un tuit.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-jira\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/El-popular-paquete-PyPI-ctx-y-la-biblioteca-PHP-phpass.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/openspecs\/windows_protocols\/ms-dfsnm\/95a506a8-cae6-4c42-b19d-9c1ed1223979\" target=\"_blank\">MS-DFSNM<\/a> proporciona una interfaz de llamada a procedimiento remoto (RPC) para administrar configuraciones de sistemas de archivos distribuidos.<\/p>\n<p>El ataque de retransmisi\u00f3n NTLM (NT Lan Manager) es un m\u00e9todo bien conocido que explota el mecanismo de desaf\u00edo-respuesta.  Permite que partes malintencionadas se sit\u00faen entre clientes y servidores e intercepten y transmitan solicitudes de autenticaci\u00f3n validadas para obtener acceso no autorizado a los recursos de la red, logrando as\u00ed un punto de apoyo inicial en los entornos de Active Directory.<\/p>\n<p>El descubrimiento de DFSCoerce sigue un m\u00e9todo similar llamado PetitPotam que <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2021\/08\/03\/petitpotam-novel-attack-chain-can-fully-compromise-windows-domains-running-ad-cs\/\" target=\"_blank\">abusos<\/a> Protocolo remoto del sistema de cifrado de archivos de Microsoft (MS-EFSRPC) para coaccionar<\/p>\n<p>Los servidores de Windows, incluidos los controladores de dominio, se autentican con un rel\u00e9 bajo el control de un atacante, lo que permite que los actores de amenazas se apoderen potencialmente de un dominio completo.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Al transmitir una solicitud de autenticaci\u00f3n NTLM desde un controlador de dominio a la inscripci\u00f3n web de la autoridad de certificaci\u00f3n o al servicio web de inscripci\u00f3n de certificados en un sistema AD CS, un atacante puede obtener un certificado que se puede usar para obtener un vale de concesi\u00f3n de vales (TGT) de la controlador de dominio&#8221;, el Centro de Coordinaci\u00f3n CERT (CERT\/CC) <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/wdormann\/status\/1538894243225391104\" target=\"_blank\">se\u00f1alado<\/a>detallando la <a rel=\"nofollow noopener\" href=\"https:\/\/www.kb.cert.org\/vuls\/id\/405600\" target=\"_blank\">cadena de ataque<\/a>.<\/p>\n<p>Para mitigar los ataques de retransmisi\u00f3n NTLM, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/ADV210003\" target=\"_blank\">recomienda<\/a> habilitando protecciones como la protecci\u00f3n extendida para la autenticaci\u00f3n (EPA), la firma SMB y la desactivaci\u00f3n de HTTP en los servidores AD CS.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-ntlm-relay-attack-lets-attackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un nuevo tipo de ataque de retransmisi\u00f3n NTLM de Windows denominado Coacci\u00f3n DFS se ha descubierto que aprovecha<\/p>\n","protected":false},"author":1,"featured_media":219396,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,1247,4661,4664,2343,38,3562,4662,4668,4667,36,4654,4658,4659,4653,4655,80890,480,779,4663,15547,4666,4665,5093,4660,20385],"class_list":["post-219395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-control","tag-del","tag-dominio","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ntlm","tag-nuevo","tag-permite","tag-programa-malicioso-ransomware","tag-retransmision","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tomar","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/219395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=219395"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/219395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/219396"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=219395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=219395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=219395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}